Cisco 350-401: Коммутация и сегментация уровня 2 в кампусных сетях — Руководство по подготовке
Часть Cisco CCNP Enterprise 350-401 ENCOR — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Коммутация и сегментация уровня 2 в кампусных сетях обеспечивают изоляцию широковещательных доменов, детерминированную пересылку и средства защиты для эксплуатации, необходимые для масштабируемой и отказоустойчивой корпоративной локальной сети (LAN). В этом разделе объясняется, как Ethernet-коммутаторы изучают и пересылают кадры, как VLAN и транки сегментируют трафик, как включается маршрутизация между VLAN на многоуровневых коммутаторах, как варианты протокола Spanning Tree управляют топологиями с петлями, как безопасно агрегировать каналы, как управлять распространением VLAN и как защитить уровень 2 от распространенных атак и сбоев. В завершение приводятся рекомендации по проверке и практический сценарий.
Основы Ethernet-коммутации и сегментации с помощью VLAN
Ethernet-коммутаторы пересылают кадры на основе MAC-адресов назначения и сегментируют трафик с помощью VLAN.
Изучение и пересылка MAC-адресов
- Когда коммутатор получает кадр, он изучает MAC-адрес источника и входящий интерфейс, занося их в таблицу CAM (таблицу MAC-адресов). Записи устаревают (обычно через 300 секунд), если не обновляются.
- Поиск адреса назначения определяет действие:
- Известный unicast: пересылка на единственный исходящий интерфейс, указанный в таблице CAM.
- Неизвестный unicast, broadcast и многие multicast-кадры: рассылка на все порты в VLAN, кроме входящего.
- Фильтрация происходит, когда адрес назначения соответствует порту источника (пересылка не выполняется), или на основе политик, таких как storm control, port security или private VLAN (если используются).
Режимы отказа и компромиссы
- Переполнение CAM (например, при атаках типа MAC flooding) приводит к избыточной рассылке неизвестных unicast-кадров; для защиты используйте port security и политики для плоскости управления (control-plane policing).
- «Мигание» MAC-адреса (MAC flapping, когда один и тот же MAC-адрес изучается на нескольких портах) часто указывает на физические петли, неправильное подключение пар высокой доступности (HA) или состояние split-brain в vPC/VSS.
VLAN и порты доступа
- VLAN определяет широковещательный домен уровня 2; порты доступа передают трафик одного нетегированного VLAN для подключенного конечного устройства.
- Голосовые VLAN (Voice VLAN): порт доступа может передавать тегированный голосовой VLAN (802.1Q) для IP-телефона и нетегированный VLAN данных для ПК, подключенного через телефон. CDP/LLDP анонсируют голосовой VLAN телефону. Доверяйте CoS на порту, только если QoS развернут сквозным образом (end-to-end).
Пример (порт доступа с голосовым VLAN):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Транки и native VLAN
- Транки 802.1Q переносят трафик нескольких VLAN между коммутаторами. У каждого транка есть список разрешенных VLAN; ограничьте его до минимально необходимого набора.
- По умолчанию native VLAN в транке 802.1Q передается нетегированным. Используйте неиспользуемый, выделенный native VLAN и тегируйте его (если поддерживается), чтобы предотвратить атаки типа VLAN hopping и аномалии в плоскости управления, вызванные несоответствиями.
- Режимы отказа: несоответствие native VLAN вызывает ошибки PVID в spanning-tree и может привести к «черной дыре» для управляющего трафика; слишком разрешающие транки распространяют непреднамеренные VLAN по всей кампусной сети.
Multicast на уровне 2
- Без контроля multicast-трафик рассылается по всему VLAN. IGMP snooping ограничивает пересылку, изучая порты получателей из сообщений IGMP join и leave. Если в VLAN нет multicast-маршрутизатора, включите IGMP snooping querier для поддержания состояния групп.
Пример:
undefined
undefined
Маршрутизация между VLAN и дизайн многоуровневых коммутаторов
Маршрутизация между VLAN выполняется на многоуровневых коммутаторах с помощью SVI (по одному на каждый маршрутизируемый VLAN). Аппаратная пересылка (CEF) использует таблицы FIB и adjacency для достижения производительности на скорости канала (line-rate), избегая ресурсоемкой для ЦП коммутации процессами (process switching).
Развертывание SVI
- Создайте SVI для каждого пользовательского VLAN и разместите на нем шлюз первого перехода (first-hop gateway). По возможности выполняйте суммирование маршрутов на уровне распределения. Используйте отслеживание объектов (object tracking) для резервируемых шлюзов (HSRP/VRRP) и применяйте согласованные ACL/QoS на SVI.
- Согласуйте границы уровней 2 и 3: в архитектурах с маршрутизируемым доступом (routed access) используются каналы уровня 3 от уровня доступа к уровню распределения, что уменьшает домены отказа уровня 2 и упрощает сходимость, сохраняя при этом сегментацию с помощью SVI на уровне распределения.
Резервирование шлюзов и сходимость
- Проектируйте резервирование шлюза первого перехода совместно с размещением корневого моста spanning-tree, чтобы активный шлюз был топологически ближе всего к хостам. Часто используются HSRP/VRRP; GLBP или виртуализация шасси (VSS/StackWise Virtual) позволяют использовать шлюзы в режиме active-active.
- Режимы отказа: несогласованное размещение корневого моста STP и активного шлюза приводит к неоптимальным путям трафика и задержкам сходимости; асимметричные ACL на SVI приводят к односторонней доступности.
Рекомендации по эксплуатации
- Используйте согласованную нумерацию SVI и IP-адресацию, а также отслеживайте настройку DHCP relay (ip helper-address) для каждого VLAN. Отслеживайте таблицы ARP/ND и загрузку ЦП плоскости управления на предмет аномалий во время инцидентов.
Spanning Tree и защита от петель
Протокол Spanning Tree предотвращает петли на уровне 2, обеспечивая при этом физическое резервирование.
Выбор протокола
- 802.1D PVST+: экземпляры для каждого VLAN, более медленная сходимость.
- 802.1w Rapid PVST+: экземпляры для каждого VLAN с быстрой сходимостью через механизм proposal/agreement и синхронизацию.
- 802.1s MST: сопоставляет множество VLAN с несколькими экземплярами spanning-tree, что лучше масштабируется в больших средах. Все коммутаторы в регионе должны иметь одинаковые имя, ревизию и сопоставление VLAN с экземплярами; несоответствия создают границы и запускают PVST+ на пограничных VLAN.
Выборы корневого моста и роли портов
- Корневой мост (root bridge) выбирается по наименьшему Bridge ID (приоритет + MAC-адрес). Целенаправленно настраивайте приоритеты, чтобы разместить основной и резервный корневые мосты на уровне распределения.
- Роли RSTP: root, designated, alternate и backup. Состояния: discarding, learning, forwarding. Настраивайте пограничные каналы как point-to-point для более быстрой синхронизации.
Пример (rapid PVST+ с детерминированными корневыми мостами):
undefined
Защита на пограничных портах и защита топологии
- PortFast: немедленно переводит пограничные порты в состояние forwarding; никогда не включайте на соединениях между коммутаторами.
- BPDU Guard: переводит порт с PortFast в состояние err-disable при получении любого BPDU; используйте вместе с PortFast для предотвращения случайных петель через неуправляемые коммутаторы.
- Root Guard: не позволяет порту в роли designated стать корневым, блокируя более предпочтительные BPDU; используйте на аплинках уровня доступа, направленных к нижестоящим коммутаторам, для защиты расположения корневого моста.
- Loop Guard: не позволяет портам, не являющимся designated, переходить в состояние forwarding, если перестают приходить BPDU (типично для однонаправленных каналов); дополняйте агрессивным режимом UDLD для оптических каналов.
- Bridge Assurance (на поддерживаемых платформах): гарантирует двунаправленное прохождение BPDU на каналах point-to-point уровня ядра/распределения, предотвращая скрытые сбои.
Режимы отказа
- Однонаправленные каналы могут привести к переходу портов alternate в состояние forwarding и созданию петель; Loop Guard и UDLD смягчают эту проблему.
- BPDU Filter на портах, не являющихся пограничными, подавляет BPDU и может вызвать катастрофические петли; избегайте его использования, за исключением особых, проверенных сценариев.
Агрегация каналов, VTP и операции с транками
Основы EtherChannel
- Объединяет параллельные физические каналы в Port-Channel, который рассматривается STP как единый логический интерфейс (решения о блокировке применяются ко всему бандлу). Преимущества включают более высокую совокупную пропускную способность и более быстрое восстановление.
- Согласование: LACP (режимы active/passive, стандарт IEEE 802.1AX) или PAgP (режимы desirable/auto, проприетарный протокол Cisco). Режим
onпринудительно объединяет каналы без согласования и создает риск петель при несовпадении настроек — избегайте его использования между коммутаторами. - Согласованность участников: скорость/дуплекс, разрешенные VLAN, native VLAN, настройки STP и режим channel-group должны совпадать. Используйте LACP min-links, чтобы бандл оставался в состоянии down до тех пор, пока не будет доступно минимальное количество каналов-участников.
- Балансировка нагрузки: хеширование для каждого потока (per-flow) на основе MAC/IP/порта источника/назначения; выбирайте метод, соответствующий преобладающим паттернам трафика. Помните, что хеширование выполняется на каждом коммутаторе и для каждого направления; симметрия не гарантируется.
Пример (транк LACP):
undefined
Концепции VTP и pruning
- VTP распространяет определения VLAN. Режимы: server, client, transparent и off (зависит от платформы). Версия 3 добавляет улучшенную аутентификацию и роли primary server.
- Риски: устройство с более высоким номером ревизии конфигурации может перезаписать домен и вызвать потерю VLAN. Лучшая практика — использовать режим transparent или off с явным указанием разрешенных VLAN в транках.
- VTP pruning экономит пропускную способность транка, предотвращая флудинг трафика неиспользуемых VLAN; однако он зависит от корректного состояния VTP и уступает явному ограничению через “allowed VLAN”.
- Устранение несоответствий в транках: проверьте инкапсуляцию (802.1Q), список разрешенных VLAN и native VLAN; согласование через DTP в режимах auto/desired может привести к неожиданностям — для стабильности используйте
switchport mode trunkиswitchport nonegotiate.
Пример (защищенный транк с явным ограничением VLAN):
undefined
Безопасность на Уровне 2, многоадресная рассылка и операционная проверка
Безопасность портов
- Ограничивает количество MAC-адресов на порт доступа; режим sticky learning сохраняет изученные MAC-адреса в текущей конфигурации. Действия при нарушении: protect, restrict или shutdown. Увеличьте максимальное количество для портов голоса и данных. Настройте время жизни для sticky MAC-адресов при перемещениях, чтобы уменьшить количество заявок в техподдержку.
Отслеживание DHCP (snooping) и инспекция ARP
- DHCP snooping создает таблицу привязок (IP/MAC/VLAN/интерфейс) и блокирует нелегитимные предложения от DHCP-серверов. Настройте доверие для аплинков к легитимным серверам и ограничьте скорость запросов от клиентов. Сохраняйте привязки между перезагрузками, если это поддерживается.
- Dynamic ARP Inspection использует таблицу привязок DHCP snooping для проверки ARP-пакетов, предотвращая спуфинг. Настройте доверие для аплинков; добавьте списки контроля доступа ARP (ACL) для устройств со статическими адресами. Проверяйте исходные MAC/IP, где это возможно, чтобы остановить атаки «человек посередине».
Пример:
undefined
⟦CODE
← Архитектура и проектирование корпоративных сетей · Все домены · Одноадресная маршрутизация и управление маршрутами →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →